[英]How do i query splunk for latest and earliest time based on epoch time rather than human readable time?
我有一個名為“ impact_time”的字段,其中包含人類可讀的日期。 現在我想查詢splunk的Impact_time范圍。 唯一的問題是,我擁有的最早和最新時間都是時代格式。 如何根據我經過的時代時間范圍進行查詢查詢?
由於您需要的是名為impact_time的字段范圍內的數據,請嘗試在搜索中直接使用它。
index=...
| search impact_time>[specific time to start] AND impact_time<[specific time to end] | ...
假設您需要某個字段中某個特定數據范圍之間的事件,而這恰好是時間。
您需要將Impact_time從人類可讀的轉換為時代,例如
... | eval impact_time_epoch=strptime(impact_time, "%Y-%m-%d %H:%M:%S)
然后,您可以使用where命令過濾所需的范圍
例如
... | where impact_time_epoch >= EARLIEST impact_time_epoch <= LATEST
聲明:本站的技術帖子網頁,遵循CC BY-SA 4.0協議,如果您需要轉載,請注明本站網址或者原文地址。任何問題請咨詢:yoyou2525@163.com.